Кибероперации КНДР: шпионаж, саботаж и кража криптовалюты

КНДР рассматривает кибероперации как один из ключевых инструментов государственной власти наряду с ядерным и ракетным потенциалом. С их помощью страна поддерживает сбор разведданных, проводит политические акты возмездия, обходит санкции и получает доходы.

С 2014 года связанные с КНДР акторы всё чаще атакуют банки, используют программы-вымогатели и крадут криптовалюту. Среди наиболее известных эпизодов, связанных с этой активностью, ограбление Банка Бангладеш и крупные атаки на организации в сфере блокчейна и криптовалют.

От DarkSeoul до атак на криптовалютные проекты

К ранним деструктивным операциям КНДР относят атаки DarkSeoul в 2013 году, компрометацию Sony Pictures в 2014 году и кампанию WannaCry в 2017 году. Впоследствии киберкластеры страны расширили набор задач. Они проводят шпионские операции, занимаются саботажем, крадут денежные средства, проводят операции по оказанию влияния и совмещают разведку с получением дохода.

Бывший зонтичный кластер Lazarus разделили на несколько подкластеров. Среди них TEMP.Hermit, Citrine Sleet, CryptoCore, Jade Sleet, Moonstone Sleet и Famous Chollima.

По оценкам, активность APT38 разделилась между CryptoCore и Jade Sleet. Эти кластеры в основном сосредоточены на краже средств, связанных с криптовалютами и блокчейном.

Andariel и Moonstone Sleet также применяли программы-вымогатели, включая Maui, H0lyGh0st и FakePenny. Кроме того, они использовали предложения сторонних операторов по модели «Программа-вымогатель как услуга».

Структуры, связанные с кибероперациями

Управление общей разведки и информации (GRIB), ранее известное как Главное управление разведки (RGB), считается контролирующим органом для многих основных наступательных кибервозможностей КНДР. Оно подчиняется Комиссии по государственным делам и Ким Чен Ыну. В структуру входят функции, ранее связанные с разведкой, проникновением, зарубежной разведкой и Трудовой партией.

С GRIB связывают наборы вторжений Kimsuky и Andariel, а также кластеры, которые исторически объединяли под зонтичным термином Lazarus.

Агентство национальной разведки (NIA), ранее Министерство государственной безопасности, в первую очередь отвечает за контрразведку и внутреннюю безопасность. При этом оно поддерживает кибероперации против диссидентов, активистов, экспертов и южнокорейских организаций. С этой деятельностью связывают кластер Reaper.

Фальшивые IT-специалисты и фермы ноутбуков

Дополнительным инструментом КНДР стала программа по привлечению IT-специалистов. Тысячи работников используют поддельные личности, зарубежных посредников, удалённое трудоустройство и фермы ноутбуков. Такой подход позволяет получать доступ к корпоративным системам, перенаправлять зарплаты, красть информацию и похищать криптовалюту.

Работников связывали с хищениями из проектов, включая OnyxDAO, Munchables и Exclusible Penthouse.

Отмывание средств и зарубежная инфраструктура

Полученные средства отмывают через криптовалютные биржи, децентрализованные и P2P-платформы, китайских внебиржевых брокеров, банки, казино и финансовые сети в Юго-Восточной Азии.

Операции КНДР опираются на зарубежную инфраструктуру, подставные компании, университеты и ретрансляционные сети в Китае, России, Юго-Восточной Азии и Африке. Эти ресурсы используются для подготовки операций, получения технического доступа, оперативного прикрытия и размещения интернет-инфраструктуры. Они также обеспечивают каналы для конвертации незаконно полученной криптовалюты в фиатные валюты и затрудняют установление государственной атрибуции.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: